Pular para o conteúdo
DM Danilo Moura Desenvolvimento · Segurança da informação · LGPD
Araxá/MG · atende em 260 km Falar comigo

Início / Serviços / Segurança

04 proteger

Segurança é rotina,
não produto de prateleira

Antes de qualquer proposta: a verificação gratuita mostra em segundos como o seu site responde hoje.

Não existe "instalar segurança". Existe reduzir o que está exposto, corrigir o que está errado e manter uma rotina que impeça o retorno ao estado anterior. É trabalho contínuo, e o primeiro passo é enxergar a situação atual.

04.1 como eu classifico

Matriz de risco

Cada achado do diagnóstico recebe três notas: probabilidade de acontecer, severidade se acontecer e exposição atual. O cruzamento define a ordem de correção — do vermelho para o verde, nunca o contrário.

  • Vermelho — corrigir agora, antes de qualquer melhoria
  • Laranja — programar para as próximas duas semanas
  • Verde — entra na rotina de manutenção

Você recebe a matriz preenchida com o esforço estimado de cada correção, e decide o que faz internamente e o que terceiriza.

04.2 escopo do diagnóstico

O que eu verifico

Verificação sobre os seus próprios ativos, com autorização por escrito. Não faço teste em sistema de terceiro nem sem permissão formal do responsável.

V.01

Transporte e certificado

  • HTTPS forçado em todo o site
  • Validade e renovação automática do certificado
  • HSTS e redirecionamento sem laço
  • Conteúdo misto (arquivo em HTTP dentro de página HTTPS)
V.02

Cabeçalhos e política

  • Content-Security-Policy
  • X-Content-Type-Options e X-Frame-Options
  • Referrer-Policy e Permissions-Policy
  • Cookies com Secure, HttpOnly e SameSite
V.03

Exposição de arquivos

  • Listagem de diretórios habilitada
  • Backup, dump e log acessíveis pela URL
  • Arquivo de configuração dentro da pasta pública
  • Repositório de versão publicado por engano
V.04

Entradas do sistema

  • Formulários sem validação no servidor
  • Upload sem restrição de tipo e tamanho
  • Mensagens de erro que revelam estrutura interna
  • Ausência de limite de tentativas no login
V.05

Acessos

  • Contas de ex-funcionários ainda ativas
  • Senha compartilhada entre pessoas
  • Painel administrativo sem segundo fator
  • FTP em vez de SFTP
V.06

Continuidade

  • Backup existe, é automático e sai do servidor
  • Restauração já foi testada alguma vez
  • Monitoramento de queda e de certificado
  • Alguém definido para agir quando cair

04.3 correção

O que eu aplico na blindagem

ControleAplicaçãoReduz
Regras por pastaUm .htaccess em cada diretório, com regra específica para o que aquela pasta fazAcesso direto a arquivo interno
Sem listagemOptions -Indexes em todo o siteDescoberta de arquivos por navegação
Bloqueio por extensãoNegação de .env, .sql, .log, .bak, .iniDownload de configuração e dump
CabeçalhosHSTS, CSP, nosniff, Referrer-Policy e Permissions-PolicyScript injetado, clickjacking, vazamento de referência
PHP restritoExecução de PHP bloqueada em pastas de upload e de assetsArquivo enviado virar código executável
Permissões644 para arquivos, 755 para pastas, config fora da raizAlteração indevida de arquivo
Backup 3-2-1Três cópias, dois meios, uma fora do servidor — com teste de restauraçãoPerda definitiva de dados
MonitoramentoVerificação de disponibilidade, certificado e integridade de arquivosTempo até perceber o problema
Zero terceirosFontes, scripts e estilos servidos pelo próprio domínio, com CSP que bloqueia carregamento externoExposição do IP do visitante e risco de script de terceiro comprometido

04.4 quando já aconteceu

Resposta a incidente

Se houve invasão ou vazamento, a ordem importa. Apagar rastro antes de registrar atrapalha a investigação e prejudica a defesa da empresa depois.

1

Conter

Isolar o que está comprometido, trocar credenciais e interromper o acesso em curso — sem destruir evidência.

Primeiras horasPrioridade máxima
2

Preservar

Cópia dos registros de acesso, dos arquivos alterados e das datas. É o material que sustenta qualquer análise ou comunicação posterior.

Mesmo diaEvidência registrada
3

Avaliar

Que dados foram atingidos, de quantas pessoas, e se há dado pessoal envolvido. Essa resposta define as obrigações de comunicação.

1 a 2 diasEscopo do incidente
4

Comunicar

Se houver dado pessoal com risco relevante, entram os prazos e o procedimento de comunicação à ANPD e aos titulares.

Conforme prazo legalVer a página de LGPD
5

Corrigir e documentar

Fechar a porta usada, aplicar os controles que faltavam e registrar o que foi feito. Documentação é o que demonstra diligência.

Semanas seguintesRelatório final

Incidente em andamento: chamar no WhatsApp

CTA próximo passo

Me conte o que está travando hoje

Uma conversa de vinte minutos costuma ser suficiente para separar o que é problema de sistema, o que é problema de processo e o que é risco de conformidade. Sem custo e sem compromisso.